The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Ubuntu Studio переходит c Xfce на KDE, opennews (ok), 07-Май-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


240. "Ubuntu Studio переходит c Xfce на KDE"  +/
Сообщение от Аноним (240), 09-Май-20, 21:47 
> А как в KDE с безопасностью?

Как и во всем десктопном линуксе.

Логика в десктопной операционной системы заключается в ориентации на неграмотного пользователя. Пользователя, который сам себе прострелит ногу, понятия не имеет как что-то сделать. Который скачает вишмастер и самостоятельно запустит его от имени рута.

Решить эту проблему можно, но вони будет...
http://man7.org/linux/man-pages/man7/capabilities.7.html
CAP_SYS_ADMIN - вот это надо порубить к чертям собачим. Это в ядре. Там всё в порядке кроме вот этой конкретной капабилити от которой мне становится тошно.

Включить SELinux и сделать ему targeted policy на все поставляемые пакеты и сделать его неотключаемым от слова совсем. Думаю, тут и Apparmor подойдёт. Главное получить системный MAC/RBAC, контролируемый создателем дистрибутива и который нельзя поменять без жутких телодвижений (перезагрузиться куда-нибудь в спец-режим загрузчика, ввести, пароль, девичью фамилию матери и прочая социальная хрень, призванная запугать). Написать к нему GUI, который гадит страшными окнами, когда какая-то программа лезет что-то менять дальше хомяка. И сделать так чтобы даже применение пермиссивного флага требовала согласований по 10 раз.

На стороне демонов... рута нужно запретить, каждому демону выдавать пользователей под MAC/RBAC.

Отделить компоненты ОС (пакеты в репозитории) от программ пользователя. Тут всякие flatpak и помогают. Ну или snap в мире убунту. Отдельно обновлять ОС от этих flatpak. ОС обновлять принудительно, flatpak по желанию. Выдать в апстрим стабильное API, чтобы он сам собирался без помощи меинтенеров ОС.

Окружение рабочего стола тут дело десятое. В линуксе базовых вещей по десктопной безопасности нет пока что. Canonical и Red Hat очень стараются. Но поймите, это очень трудно, когда пользователь "ценит свободу" он не захочет ставить ОС, которая считает его "дураком, ценящим свободу" и не позволяет себя перенастраивать. Плюс деньги еще на эту разработку. На рабочей станции нужно иное, нужно чтобы было подконтрольно компании, а не разработчику дистрибутива. А десктопник это консьюмер, который максимум 10 баксов задонатит. При этом "сообщество" это плохо доится через рекламу (открытые ос и телеметрия такое себе). Где деньги на разработку этого брать. Ирония в том, что борцуны за свободу от телеметрии часто пишут об этом в социальных сетях 0\

Ответить | Правка | К родителю #212 | Наверх | Cообщить модератору

253. "Ubuntu Studio переходит c Xfce на KDE"  +1 +/
Сообщение от Аноним (252), 10-Май-20, 08:42 
> CAP_SYS_ADMIN - вот это надо порубить к чертям собачим.

По хорошему это дорого, требует модификации ПО. Начни с Cisco и их snort который при запуске создает run, log, меняет им права. Обьясни Cisco что это дело инит скрипта а не сервиса.

Можно по плохому и дешево: сделать hardened chroot https://wiki.gentoo.org/wiki/Chrooting_proxy_services и им жестко рубить капабилити не спрашивая. Также RBAC от Grsecurity жестко рубит капабилити.

> Включить SELinux... тут и Apparmor подойдёт. Главное получить системный MAC/RBAC

Это очень дорого!!! И надо ли????

Если дискретность раздачи прав - пользователь, то вполне хватит DAC (chown, chmod, ...). Более того, настройка DAC обязательна перед использованием MAC/RBAC.

Графического интерфейса для пользователя не надо. DAC лучше сопровождать на уровне разрабов отдельных пакетов и дистрибутива в целом.

> Отделить компоненты ОС (пакеты в репозитории) от программ пользователя.

Не надо этого делать. Все устанавливаемые пакеты должны проходить проверку целостности с использованием открытых и приватных ключей. Открытые ключи должны проходить верификацию.

> В линуксе базовых вещей по десктопной безопасности нет пока что.

В KDE-3 был режим киоск. Защита десктопа была на очень хорошем уровне. К сожалению новое поколение кедерастов всю безопасность в KDE попортили и выкинули.

ЗЫ Integrity пропустил, его реализация дешовая и необходима для работы DAC, а также capabilities, MAC.

https://www.opennet.me/openforum/vsluhforumID3/120272.html#23

https://www.opennet.me/openforum/vsluhforumID3/120272.html#25

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру